Как вы выявляете злоумышленника в сети?
Пентестеры за 10 минут получили полный контроль над инфраструктурой через забытую учётную запись. При этом каждое их действие по отдельности могло выглядеть штатно: легитимный вход, обычные команды, разрешённые обращения к серверам.
Рекомендую обратить внимание на статью Ильи Зуева, вице-президента по информационной безопасности МТС Банка. Он рассказал, как они собрали ансамбль из пяти графовых нейросетей для выявления аномалий. Здесь модели анализируют не отдельные события, а связи между ними: кто, откуда, когда и по какому маршруту обращается к серверам и сегментам сети.
Систему проверили на имеющихся журналах аутентификации Linux, 22 пентестах и одной скрытой Red Team-проверке. Она показала 90% эффективносности на протестированных методах атаки.
Ценно, что Илья описал и ограничения: например, модель может не заметить захват уже установленной администратором сессии.
Мой вывод:
🔹 Графовый анализ не заменяет EDR, XDR и SIEM, а дополняет их и по сути это метод из UEBA.
🔹 Его преимущество — способность собрать внешне нормальные события в подозрительную цепочку действий. По идее такое должны научиться делать UEBA и XDR, ведь они уже собирают цепочки действий и так. Вдруг вы знаете уже такие?
К контролю ИИ-агентов этот подход тоже потенциально применим, но при условии, что их обращения к инструментам и ресурсам попадают в телеметрию.
В России трудятся Гарда NDR и PT NAD над такой задачей, и я приглашаю коллег на конференцию по сетевой безопасности 24 ноября 2026 года рассказать как они выявляют злоумышленника в сети. Регистрация открыта. Программа предварительная готова. И мы еще обсуждаем ее наполнение в чате сетевой безопасности (и также приходите ко мне в личку).
Кто уже применяет или тестирует графовый анализ в UEBA?
@safebdv
#CISO #UEBA #SOC
Post #2317
1.22K
- 👍 4